各位老师好!现在要对公司网络的连接进行管控,只允许公司电脑接入网络,外来电脑禁止连接网络,请问在交换机上怎么实现上述需求,烦请指导一下具体操作,万分感谢!
(0)
最佳答案
QIANWEN2: 为了确保只有固定的内网终端能够通过NAT访问互联网,我们需要在交换机上配置IP Source Guard功能以绑定特定的IP地址和MAC地址。以下是配置步骤:
进入系统视图:
<Device> system-view
进入二层以太网端口视图,并配置IPv4静态绑定表项,这将确保只有指定的IP地址和MAC地址可以从该端口发出数据包。例如,如果内网用户IP地址为10.110.10.8,MAC地址为AA-BB-CC-DD-EE-FF,且该用户连接在ethernet1/0/1端口上,配置如下:
[Device] interface ethernet1/0/1
[Device-Ethernet1/0/1] ip source binding ip-address 10.110.10.8 mac-address AA-BB-CC-DD-EE-FF vlan 200
配置IPv4绑定表项数目的最大值,以限制可以绑定的静态表项数量,这有助于防止资源被滥用:
[Device-Ethernet1/0/1] ip verify source max-entries 10
为确保配置生效,可返回系统视图并检查配置状态:
[Device-Ethernet1/0/1] quit
[Device] display ip source guard
通过上述步骤,您可以确保只有具有指定IP地址和MAC地址的内网终端可以通过交换机访问互联网。这提供了额外的安全层,防止未授权的设备上网。
(0)
你好,能做MAC地址过滤吗,我把单位设备MAC全部录进去,不在这里的MAC不给连接,能不能指导一下啊,感谢!
acl number 4999 //这里只是举例,你可以在这个4999里添加你要放通的源MAC地址 rule 1 permit source-mac 0001-0001-0001 ffff-ffff-ffff rule 2 permit source-mac 0002-0002-0002 ffff-ffff-ffff rule 999 deny # interface GigabitEthernet0/1 port link-mode route packet-filter 4999 outbound //到内网接口下配置防火墙包过滤
公司100多台电脑比较灵活,经常移动,不是固定连接交换机固定接口,也不需要绑定IP,就只想让外来的电脑不能连接,怎么配啊,不好意思我没操作过,所以问的比较多。。
外来电脑你得识别啊,那肯定要通过mac识别,配置mac过滤,或者dhcp下面去绑定mac给公司的电脑分配固定ip,外来电脑不下发地址
或者你的出口路由器配置nat的时候用acl过滤,允许哪些ip上网,外来电脑规划另外一个网段
这不给你发过么 acl number 4999 // 这里只是举例,你可以在这个4999里添加你要放通的源MAC地址 rule 1 permit source-mac 0001-0001-0001 ffff-ffff-ffff rule 2 permit source-mac 0002-0002-0002 ffff-ffff-ffff rule 999 deny # interface GigabitEthernet0/1 port link-mode route packet-filter 4999 outbound //到内网接口下配置防火墙包过滤
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这不给你发过么 acl number 4999 // 这里只是举例,你可以在这个4999里添加你要放通的源MAC地址 rule 1 permit source-mac 0001-0001-0001 ffff-ffff-ffff rule 2 permit source-mac 0002-0002-0002 ffff-ffff-ffff rule 999 deny # interface GigabitEthernet0/1 port link-mode route packet-filter 4999 outbound //到内网接口下配置防火墙包过滤